回避策のみ(恒久パッチ未提供)
恒久的な修正がまだ提供されておらず、設定変更・遮断などの回避策で凌ぐ必要があるものです。作業の性質が他と異なるため、最初に確認すべき区分です。
掲載 328件のうち 16件 がこの区分です。区分は AWS・GCP・Azure 側の対応状況にもとづきます(Linux 側の対応は各詳細ページの表を参照してください)。
回避策のみ(恒久パッチ未提供)16件
-
Critical CVSS 9.9IBM Langflow ToolGuard 経由のコード実行(allow_custom_components=false を迂回)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認TrueConf Server の 4307/TCP に認証が無い(未文書の関数呼び出しで任意スクリプト実行・KEV 収載)AWSGCPAzureLinux
-
Critical CVSS 9.8Apache NiFi パラメータコンテキスト更新が参照コンポーネントの認可を検査しない(NVD 9.8 / Apache 判定は Medium)AWSGCPAzureLinux
-
Critical CVSS 9.8Google mcp-toolbox のレガシー HTTP API 経由で scopeRequired の認可を回避できる(未認証・v1.5.0 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.8PHP の PostgreSQL 拡張にバックスラッシュのエスケープ漏れによる SQL インジェクションAWSGCPAzureLinux
-
Critical CVSS 9.8PHP の BCMath 拡張 bccomp() に領域外書き込み(スタックとヒープを破壊)AWSGCPAzureLinux
-
Critical CVSS 9.8IBM webMethods Integration Server の WmServiceMock による未認証RCE(パッチは無く、パッケージ削除が唯一の対処)AWSGCPAzureLinux
-
Critical CVSS 9.8Apache Tika の tika-server で unpack エンドポイントが unsecureFeatures=false でも有効になる(4.0.0-beta-1 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.8Keras の Lambda レイヤー逆シリアライズで安全モードが無効化され任意コード実行AWSGCPAzureLinux
-
Critical CVSS 9.8GPT-SoVITS の webui.py で未認証の OS コマンドインジェクションが可能AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認GNU InetUtils telnetd の引数インジェクションで認証を回避(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.1FreeRDP crypto_rsa_common() のヒープバッファオーバーフロー(RDPサーバ側・未認証で発火)AWSGCPAzureLinux
-
Critical CVSS 9.1zrok Python SDK ProxyShare の絶対URL受け入れによるSSRF(urljoin でターゲットホストを差し替え)AWSGCPAzureLinux
-
Critical CVSS 9.0 KEV 悪用確認TrueConf Server の 4307/TCP でコードインジェクション(隔離環境を脱してホストで任意コード実行・KEV 収載)AWSGCPAzureLinux
-
High CVSS 8.9 KEV 悪用確認Zimbra Collaboration の SNMP 通知処理に OS コマンドインジェクション(KEV 収載・是正期限 2026-08-24)AWSGCPAzureLinux
-
High CVSS 7.0 KEV 悪用確認Windows の WinSock 補助機能ドライバ(afd.sys)に解放後使用 ローカルでSYSTEM相当へ昇格(KEV収載・期限8/25)AWSGCPAzureLinux